CVE-2018-15133
Sicherheitslücke in Laravel: Deserialisierung nicht vertrauenswürdiger Daten
- Veröffentlicht
- 09.08.2018
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 16.07.2019
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Im Laravel Framework bis einschließlich 5.5.40 und in 5.6.x bis einschließlich 5.6.29 kann Remote-Code-Ausführung als Folge eines unserialize-Aufrufs auf einen potenziell nicht vertrauenswürdigen X-XSRF-TOKEN-Wert auftreten. Dies betrifft die decrypt-Methode in Illuminate/Encryption/Encrypter.php und PendingBroadcast in gadgetchains/Laravel/RCE/3/chain.php in phpggc. Der Angreifer muss den Anwendungsschlüssel kennen, was normalerweise nie vorkommen würde, aber geschehen kann, wenn der Angreifer zuvor privilegierten Zugriff hatte oder erfolgreich einen früheren Angriff durchgeführt hat.
Quellen
14- cve-2018-15133Exploit
Proof-of-Concept-Exploit für CVE-2018-15133, der Remote-Befehlsausführung auf Laravel-Anwendungen erreicht, indem unsichere Deserialisierung mit gefälschten API-Schlüsseln missbraucht wird.
Exploit für Laravel Remote Code Execution mit API_KEY (CVE-2018-15133)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.